Siemens выпустила пакет обновлений безопасности, охватывающий десятки продуктов - от систем автоматизации зданий и промышленных контроллеров до инженерного ПО для проектирования. В общей сложности производитель закрыл более 20 уязвимостей, часть из которых позволяла удалённо выполнить произвольный код, повысить привилегии или обойти механизмы защиты.
Детали уязвимостей
Наибольшую опасность представляет уязвимость CVE-2026-58115, получившая максимальный балл CVSS 10.0. Она затрагивает компьютеры SIMATIC IoT2050 Advanced с установленной средой Node-RED. Из-за отсутствия аутентификации на HTTP-интерфейсе Node-RED удалённый злоумышленник может создавать вредоносные потоки данных и выполнять системные команды на устройстве с правами администратора. Для снижения риска Siemens рекомендует обновить прошивку до версии V4.3.4.1 или удалить Node-RED, если он не используется.
Почти такой же уровень угрозы - уязвимость CVE-2026-3014 в серверах видеонаблюдения Siveillance Video. По шкале CVSS v3.1 она оценена в 9,1 балла. Ошибка в API сервера управления позволяет пользователю с правами на редактирование выполнить произвольный код в контексте службы Management Server. Иными словами, атакующий, уже имеющий доступ к системе с ограниченными правами, может получить полный контроль над сервером. Патчи выпущены для версий V2023 R3, V2024 R1 и V2025.
Серия уязвимостей обнаружена в приложениях для инженерного анализа и 3D-моделирования. В продуктах Solid Edge, Simcenter Femap, Parasolid и Simcenter Nastran ошибки при разборе специально созданных файлов (например, в форматах PAR, PSM, DFT, X_T или BMP) могут привести к повреждению памяти. В случае эксплуатации злоумышленник способен вызвать отказ в обслуживании или выполнить код в контексте текущего процесса. Для атаки требуется, чтобы пользователь открыл вредоносный файл в уязвимом приложении. Обновления уже доступны: для Solid Edge - начиная с версии SE2025 Update 15 и SE2026 Update 7, для Femap - версия V2606.0001, для Parasolid - V38.0.235 и V38.1.230, для Nastran - V2606.
Отдельного внимания заслуживает уязвимость в Siemens License Server (SLS). Она состоит из двух проблем: некорректная конфигурация политики sudoers, позволяющая локальному пользователю выполнять команды от имени root, и путь-траверс, дающий удалённому атакующему возможность читать произвольные файлы на сервере. Комбинация этих ошибок создаёт риск полной компрометации системы, особенно в средах, где сервер лицензий доступен по сети.
Программное обеспечение LOGO! Soft Comfort, используемое для настройки программируемых логических контроллеров, содержит уязвимости в механизмах шифрования проектных файлов и хранения паролей. Производитель применяет статический мастер-ключ AES, который можно извлечь из файлов приложения или памяти. Это позволяет локальному атакующему расшифровать файлы проекта или удалить пароли, не зная их. Кроме того, хэши паролей не содержат соли, что делает возможным эффективный подбор офлайн. Исправление доступно в версии V9, однако для полного устранения риска потребуется также обновить аппаратную часть - контроллеры LOGO! V9 BM или новее.
Контроллеры автоматизации зданий Desigo DXR2, PXC3, PXC4, PXC5 и PXC7 подвержены уязвимости, приводящей к отказу в обслуживании. Отправка специально сформированного BACnet-пакета заставляет устройство перестать отвечать на запросы, и для восстановления требуется перезагрузка. Оценка CVSS - 4,3 балла, что соответствует умеренному уровню риска, но в условиях промышленной автоматизации даже кратковременный простой может быть существенен. Обновления выпущены для всех затронутых серий.
Отдельно отмечены проблемы в межсетевых экранах Fortinet FortiGate, встроенных в оборудование RUGGEDCOM APE1808. Компания Fortinet ранее опубликовала информацию об уязвимостях в FortiOS, включая межсайтовый скриптинг и обход ограничений пути. Поскольку это сторонний компонент, Siemens рекомендует обращаться к документации Fortinet и применять меры, указанные в их бюллетенях.
Интересно, что во всех этих уязвимостях прослеживается общая тенденция: производители промышленного оборудования всё чаще сталкиваются с проблемами безопасности в программном обеспечении, которое используется на стыке IT и OT. Сложные форматы файлов, недостаточная проверка пользовательского ввода и слабая аутентификация остаются типичными причинами. В большинстве случаев для эксплуатации требуется либо локальный доступ, либо взаимодействие пользователя, однако появление уязвимостей с удалённым вектором атаки (например, в Siveillance Video и SIMATIC IoT2050) подчёркивает необходимость сегментации сетей и ограничения доступа к промышленным системам.
Siemens опубликовала бюллетени на своём портале ProductCERT и рекомендует клиентам как можно скорее установить доступные обновления. Для уязвимостей, по которым ещё нет исправлений, производитель выпустил меры по снижению риска. В частности, это касается RUGGEDCOM APE1808 - там необходимо следовать рекомендациям Fortinet. Пользователям Node-RED на SIMATIC IoT2050 советуют либо обновить прошивку, либо полностью удалить компонент. Промышленные системы не должны быть публично доступны из интернета, поэтому ограничение сетевого периметра остаётся первой линией защиты.
Уязвимости затрагивают широкий спектр продуктов Siemens. Разработчики уже выпустили исправления для большинства проблем. Пользователям следует обновить программное обеспечение и контроллеры до последних версий, а также применять меры по ограничению доступа к промышленным сетям.
Ссылки
- https://cert-portal.siemens.com/productcert/html/ssa-069220.html
- https://cert-portal.siemens.com/productcert/html/ssa-077553.html
- https://cert-portal.siemens.com/productcert/html/ssa-127084.html
- https://cert-portal.siemens.com/productcert/html/ssa-138516.html
- https://cert-portal.siemens.com/productcert/html/ssa-584312.html
- https://cert-portal.siemens.com/productcert/html/ssa-621657.html
- https://cert-portal.siemens.com/productcert/html/ssa-751328.html
- https://cert-portal.siemens.com/productcert/html/ssa-781903.html
- https://cert-portal.siemens.com/productcert/html/ssa-825228.html
- https://cert-portal.siemens.com/productcert/html/ssa-834709.html